Alerte de Sécurité OpenClaw : 500 000 instances publiques, la configuration par défaut expose les systèmes

✍️ OpenClawRadar📅 Publié: April 1, 2026🔗 Source
Alerte de Sécurité OpenClaw : 500 000 instances publiques, la configuration par défaut expose les systèmes
Ad

Détails de l'exposition de sécurité d'OpenClaw

Une analyse récente montre des risques de sécurité significatifs dans les installations d'OpenClaw accessibles publiquement. Selon des chercheurs en sécurité, il y a actuellement 500 000 instances d'OpenClaw sur l'internet public. Parmi celles-ci, 30 000 présentent des risques de sécurité connus, et 15 000 sont exploitables via des vulnérabilités connues.

Problèmes de configuration critiques

L'installation par défaut d'OpenClaw présente plusieurs lacunes de sécurité :

  • L'authentification est désactivée par défaut
  • La passerelle se lie à 0.0.0.0, rendant le système accessible depuis n'importe quel réseau
  • Aucun interrupteur d'arrêt d'urgence n'est inclus dans le système
  • Aucune console de gestion n'est fournie
  • Les données sont stockées dans des fichiers markdown en texte brut sans chiffrement

Cette configuration signifie que si vous avez installé OpenClaw sans configurer manuellement les paramètres de sécurité, toute votre configuration d'agent est exposée sur l'internet ouvert, accessible à n'importe qui.

Ad

Incidents de sécurité documentés

Plusieurs incidents de sécurité ont été documentés :

  • Un audit de sécurité a trouvé 341 compétences malveillantes sur ClawHub
  • 1,5 million de jetons API ont été exposés dans une fuite de base de données
  • Un développeur a trouvé 9 CVE lors de sa première semaine d'utilisation d'OpenClaw
  • L'instance OpenClaw d'un PDG britannique a été vendue sur BreachForums pour 25 000 $, donnant à l'acheteur l'accès aux e-mails, calendriers et fichiers

Action immédiate requise

Si vous avez installé OpenClaw, vérifiez immédiatement votre configuration :

  • Vérifiez que l'authentification est correctement configurée
  • Contrôlez vos liaisons réseau
  • Examinez la sécurité de vos clés API
  • Assurez-vous que votre installation n'est pas accessible publiquement sans mesures de sécurité appropriées

La technologie elle-même est performante, mais la configuration par défaut présente des passifs de sécurité significatifs qui nécessitent une attention immédiate.

📖 Read the full source: r/openclaw

Ad

👀 See Also

Cinq étapes essentielles de sécurité pour les instances OpenClaw
Security

Cinq étapes essentielles de sécurité pour les instances OpenClaw

Un post Reddit avertit que l'exécution d'OpenClaw avec les paramètres par défaut crée des risques de sécurité significatifs et décrit cinq actions immédiates : changer le port par défaut, utiliser Tailscale pour un accès privé, configurer un pare-feu, créer des comptes séparés pour l'agent et analyser les compétences avant l'installation.

OpenClawRadar
🦀
Security

Gestion de cluster OpenClaw : garder le chemin de récupération hors du cluster

Une topologie plus sûre pour les clusters gérés par OpenClaw : exécutez la passerelle et l'état des tâches à l'extérieur, utilisez un accès en lecture seule et pilotez les modifications via des PR + CI + fusion approuvée par un humain dans Argo CD.

OpenClawRadar
🦀
Security

Une start-up israélienne, Irregular, liée à des piratages informatiques illégaux par IA contre OpenAI, Anthropic et Meta

CNBC rapporte que la startup israélienne Irregular est liée à des piratages d'IA malveillants chez OpenAI, Anthropic et Meta. Les attaques visaient les systèmes d'IA, soulevant des inquiétudes sur la sécurité de l'IA.

OpenClawRadar
Sécurité OpenClaw : 13 étapes pratiques pour sécuriser votre agent IA
Security

Sécurité OpenClaw : 13 étapes pratiques pour sécuriser votre agent IA

Un post Reddit détaille 13 mesures de sécurité pour les installations OpenClaw, notamment l'exécution sur une machine séparée, l'utilisation de Tailscale pour l'isolation réseau, le confinement des sous-agents dans Docker et la configuration de listes d'autorisation pour l'accès des utilisateurs.

OpenClawRadar